NIS2 energetikos sektoriuje Lietuvoje: žingsnis po žingsnio pagal Kibernetinio saugumo įstatymą
Šioje apžvalgoje septyniais žingsniais išdėstyta, ko Kibernetinio saugumo įstatymas (KSĮ Nr. XII-1428) reikalauja iš energetikos sektoriaus subjektų Lietuvoje. Įstatymas kibernetinio saugumo subjektus skirsto į esminius subjektus ir svarbius subjektus (11 str.), o energetika įtraukta į ypatingos svarbos sektorių sąrašą (1 priedas). Kibernetinio saugumo politiką įgyvendina ir subjektų atitikties stebėseną atlieka Nacionalinis kibernetinio saugumo centras (7 str.).
Nemokamas taikymo patikrinimas trunka apie tris minutes. Visas NIS2 dokumentų paketas paprastai parengiamas per valandą po apmokėjimo — ne per dienas ar savaites.
Šis gidas aprašo įstatymo reikalavimus bendru lygiu ir nėra teisinė konsultacija. Taikymas priklauso nuo įmonės profilio (sektorius, dydis, paslaugos) — nemokama taikymo patikra parodo, ar ir kokia apimtimi įstatymas taikomas jūsų įmonei.
1. Ar ir kada įstatymas taikomas energetikos įmonei
Energetika yra įtraukta į ypatingos svarbos sektorių sąrašą (1 priedas), kuriame prie elektros subsektoriaus nurodytos elektros energijos tiekimo funkciją atliekančios įmonės, skirstomųjų tinklų operatoriai ir perdavimo sistemos operatoriai. Pagal 11 str. esminiu subjektu laikomas subjektas, veikiantis šiame sąraše nurodytame sektoriuje ir peržengiantis vidutinės įmonės dydžio ribas, apibrėžtas Smulkiojo ir vidutinio verslo plėtros įstatyme. Tas pats straipsnis svarbiu subjektu laiko tokioje veikloje dalyvaujantį subjektą, kuris yra didesnis už mažą įmonę, tačiau vidutinės įmonės ribų nepasiekia. Statusas įgyjamas registruojant subjektą Kibernetinio saugumo informacinėje sistemoje, o pareigos atsiranda tik nuo įregistravimo (11 str.).
EVRK 061000 — Žalios naftos gavybaEVRK 062000 — Gamtinių dujų gavybaEVRK 192000 — Rafinuotų naftos produktų ir iškastinio kuro produktų gamybaEVRK 351100 — Elektros gamyba iš neatsinaujinančiųjų energijos šaltiniųEVRK 351200 — Elektros gamyba iš atsinaujinančiųjų energijos šaltiniųEVRK 351300 — Elektros perdavimas
Taip pat žr. sektoriaus puslapį: Energetika · NIS2 subjektų kategorijos — Lietuva
2. Vadovybės atsakomybė ir mokymai
Pagal 14 str. subjekto vadovas arba jo įgaliotas asmuo užtikrina įstatyme nustatytų pareigų laikymąsi ir prižiūri jų vykdymą. Direktyvos (ES) 2022/2555 20 str. numato, kad esminių ir svarbių subjektų valdymo organai tvirtina kibernetinio saugumo rizikos valdymo priemones, prižiūri jų įgyvendinimą ir gali būti laikomi atsakingais už pažeidimus. 14 str. taip pat nustato, kad valdymo organų nariai, vadovas ir jo įgaliotas asmuo ne rečiau kaip kartą per 2 metus išklauso kibernetinio saugumo mokymus, o darbuotojams užtikrinamas nuolatinis švietimas šioje srityje. Pagal 15 str. skiriamas vadovui tiesiogiai atskaitingas kibernetinio saugumo vadovas ir saugos įgaliotinis, atsakingas už konkrečios tinklų ir informacinės sistemos atitiktį.
3. Rizikos analizės ir saugumo politikos pagrindas
14 str. įpareigoja kibernetinio saugumo subjektus užtikrinti veiklai vykdyti ar paslaugoms teikti naudojamų tinklų ir informacinių sistemų atitiktį Vyriausybės tvirtinamiems kibernetinio saugumo reikalavimams. Vienas iš šių reikalavimų elementų yra kibernetinio saugumo rizikos analizė kartu su tinklų ir informacinių sistemų kibernetinio saugumo politika (14 str.). Įstatyme kibernetinio saugumo rizika apibrėžiama kaip galimo praradimo ar sutrikimo masto ir incidento tikimybės derinys (2 str.). Reikalavimai įgyvendinami per Vyriausybės nustatytą terminą, kuris negali būti trumpesnis kaip 12 mėnesių nuo įregistravimo Kibernetinio saugumo informacinėje sistemoje (14 str.).
Platforma šį dokumentą sugeneruoja automatiškai — jis įtrauktas į dokumentų paketą. Paslaugos
4. Kibernetinio saugumo rizikos valdymo priemonės
14 str. išvardyti reikalavimų elementai apima rizikos analizę ir saugumo politiką, už kibernetinį saugumą atsakingų asmenų bei vadovo pareigas, incidentų valdymą, veiklos tęstinumą ir tiekimo grandinės saugumą santykiuose su tiesioginiais tiekėjais. Prie jų priskiriamas sistemų įsigijimo, plėtojimo ir priežiūros saugumas su spragų valdymu bei atskleidimu, priemonių veiksmingumo vertinimo politika ir procedūros, reguliarūs mokymai ir kibernetinės higienos praktika. Tas pats straipsnis mini kriptografijos ir šifravimo naudojimą, žmogiškųjų išteklių saugumą, prieigos kontrolę, turto valdymą, kelių veiksnių tapatumo nustatymą bei saugius ryšius subjekto viduje. Energetikos subjektams galioja tie patys elementai kaip ir kitiems kibernetinio saugumo subjektams, tačiau 14 str. numato galimybę atskiriems sektoriams nustatyti papildomus reikalavimus pagal identifikuotas sektoriaus rizikas.
5. Pranešimai apie kibernetinius incidentus
Pagal 18 str. kibernetinio saugumo subjektai apie didelius kibernetinius incidentus, darančius poveikį jų veiklai ar paslaugoms, praneša Nacionaliniam kibernetinio saugumo centrui. Ankstyvasis perspėjimas teikiamas nedelsiant, bet ne vėliau kaip per 24 valandas nuo sužinojimo apie didelį kibernetinį incidentą. Pranešimas apie kibernetinį incidentą su pradiniu incidento sunkumo ir poveikio vertinimu teikiamas nedelsiant, bet ne vėliau kaip per 72 valandas nuo to paties momento. Galutinė ataskaita teikiama ne vėliau kaip per vieną mėnesį nuo pranešimo pateikimo dienos, o tarpinė ataskaita teikiama centro prašymu jo nurodytu terminu.
NIS2 pranešimo apie incidentus terminai pagal ES šalis · Platforma šį dokumentą sugeneruoja automatiškai — jis įtrauktas į dokumentų paketą. Paslaugos
6. Dokumentai, duomenų teikimas ir auditas
Dalis 14 str. išvardytų reikalavimų suformuluoti kaip politika ir procedūros, pavyzdžiui, rizikos analizės ir saugumo politika, veiksmingumo vertinimo procedūros bei prieigos suteikimo ir valdymo politika. Toks reikalavimų pobūdis reiškia rašytinį ir palaikomą turinį subjekto viduje. Pagal 14 str. duomenys apie kibernetinio saugumo rizikos valdymo priemonių įgyvendinimą teikiami Nacionaliniam kibernetinio saugumo centrui Kibernetinio saugumo informacinės sistemos nuostatuose nustatyta tvarka. Tas pats straipsnis numato kibernetinio saugumo auditą ne rečiau kaip kartą per 3 metus pagal centro tvirtinamą metodiką.
Paketą sudaro:
- Kibernetinio saugumo rizikos valdymo politika
- Incidentų valdymo planas
- Veiklos tęstinumo planas
- Tiekimo grandinės saugumo politika
- Vadovybės atsakomybės pareiškimas ir mokymų planas
- Pildymo vediklis portale
Priežiūra (kas mėnesį) — dokumentų re-sign pagal galiojančią teisę — 290 EUR/mėn. — Paslaugos
7. Baudų maksimalūs dydžiai
Baudas skiria Nacionalinio kibernetinio saugumo centro vadovas ar jo įgaliotas asmuo Vyriausybės nustatyta tvarka (30 str.). Esminiam subjektui numatyta bauda iki 10 000 000 Eur arba iki 2 procentų praėjusio finansinio laikotarpio bendros pasaulinės metinės apyvartos, taikant didesnįjį iš šių dydžių. Svarbiam subjektui numatyta bauda iki 7 000 000 Eur arba iki 1,4 procento tokios pačios apyvartos, taip pat pasirenkant didesnįjį dydį. Konkretus dydis siejamas su pažeidimo pavojingumu, nes 30 str. nustato 100, 50 ir 10 procentų maksimalios baudos lygius.
Dažni klausimai
Nuo kada energetikos įmonei atsiranda kibernetinio saugumo subjekto pareigos?
Pagal 11 str. subjekto statusą įgyja ir Kibernetinio saugumo informacinėje sistemoje registruojami subjektai, atitinkantys bent vieną bendrąjį ar specialųjį identifikavimo kriterijų. Tame pačiame straipsnyje nurodyta, kad pareigos atsiranda tik nuo įregistravimo šioje informacinėje sistemoje.
Kuo energetikoje skiriasi esminis subjektas ir svarbus subjektas?
Energetika nurodyta ypatingos svarbos sektorių sąraše (1 priedas), todėl pagal 11 str. lemiamą reikšmę turi įmonės dydis: vidutinės įmonės ribas peržengiantis subjektas identifikuojamas kaip esminis subjektas, o mažos įmonės ribas peržengiantis, bet vidutinės nepasiekiantis subjektas – kaip svarbus subjektas. Skiriasi ir baudų maksimumai pagal 30 str.
Kokie terminai nustatyti pranešant apie didelį kibernetinį incidentą?
18 str. numato ankstyvąjį perspėjimą ne vėliau kaip per 24 valandas nuo sužinojimo apie didelį kibernetinį incidentą ir pranešimą apie kibernetinį incidentą ne vėliau kaip per 72 valandas. Galutinė ataskaita teikiama ne vėliau kaip per vieną mėnesį nuo pranešimo pateikimo dienos, o tarpinė ataskaita – Nacionalinio kibernetinio saugumo centro prašymu.
Turinys pagrįstas KSĮ Nr. XII-1428 redakcija, galiojančia nuo 2024-10-18 (kontrolinė suma 7b8361d6d75b).